İşinize odaklanın. IT tarafını birlikte yönetelim.0216 232 44 64

Bilkomsis rehberleri

Fidye yazılımına hazırlık: Şirketler için ilk müdahale planı

Fidye yazılımı şüphesinde ilk ihtiyaç, çalışanların kime ulaşacağını ve teknik ekibin hangi kararları alacağını bilmesidir. Dosyaların açılamaması, beklenmeyen uzantılar veya bir fidye notu olay incelemesini gerektirebilir. Kesin nedeni bilmeden her cihazda farklı işlemler yapmak, müdahaleyi zorlaştırabilir.

Bu rehber, işletmenin olay öncesi hazırlığı içindir. Aktif bir olayda ilk müdahale, yetkili teknik ekibin mevcut durumu değerlendirmesiyle yürütülmelidir.

Sisteme erişilemese de bulunabilen bir iletişim planı hazırlayın

İlk aranacak kişi, onun yedeği, teknik sağlayıcı ve iş kararlarını verecek yönetici belli olsun. Bu bilgilerin tek kopyasını olay sırasında erişilemeyecek bir dosya alanında bırakmayın. Kurumsal e-posta etkilenirse hangi bağımsız iletişim kanalının kullanılacağını belirleyin.

Çalışanların ilk bildiriminde cihaz adı, olayın fark edildiği saat ve gördükleri belirti yeterli bir başlangıç sağlar. Şüpheli dosyaları başka bilgisayarlarda açarak denememeleri gerektiğini yönergede açıkça belirtin.

İlk kararların sahibini önceden belirleyin

Karar veya işPlan içinde belirtilecek sorumlu
Olayın kayda alınmasıİlk bildirimi karşılayan ekip
Etkilenen sistemlerin izolasyonuYetkili teknik müdahale ekibi
Kritik hizmetin durdurulmasıTeknik değerlendirmeyle birlikte yetkili yönetici
Kanıtların korunmasıOlay inceleme sorumlusu
Çalışan ve dış taraf bilgilendirmesiBelirlenmiş iletişim sorumlusu
İşe dönüşün kabulüTeknik ekip ve ilgili iş sahibi

Tabloyu kişi adları, yedek sorumlular ve iletişim bilgileriyle işletmenize uyarlayın. Bir kişinin ulaşılamaması bütün süreci durdurmasın.

Yayılmayı sınırlarken inceleme kanıtlarını koruyun

CISA’nın StopRansomware rehberi, etkilenen sistemlerin koordineli biçimde izole edilmesini ve gerektiğinde ayrı iletişim kanallarının kullanılmasını önerir. İzolasyon ile cihazı kapatma aynı işlem değildir. Kapatma, bellekteki inceleme verilerinin kaybına neden olabilir; bağlantıyı kesme olanağı ve devam eden zarar birlikte değerlendirilerek teknik karar verilmelidir.

Çalışanlar kendi başlarına format atmaya, rastgele temizleme araçları çalıştırmaya veya şüpheli dosyaları silmeye başlamasın. Hangi cihazda ne zaman hangi işlemin yapıldığı kaydedilsin. Mevcut kayıtların ve olay işaretlerinin korunması, etkilenen kapsamın anlaşılmasına yardımcı olur.

Yedekleri olay ortamından ayrı değerlendirin

Yedek bulunduğu için hemen canlı sistemin üzerine geri yükleme başlatmayın. Önce etkilenen hesaplar, erişim yolları ve geri dönülecek ortamın durumu incelenmelidir. Olay devam ederken yapılan geri yükleme aynı sorunun yeniden yaşanmasına neden olabilir.

Hangi yedeğin kullanılabileceği ve hangi işin önce döneceği planlanmalıdır. Dosyaların açılması tek başına olayın kapandığını göstermez; veri dışarı çıkarılması ihtimali ve hesap erişimleri de uzman ekipçe değerlendirilmelidir.

Planı masa başı senaryoyla deneyin

Varsayımsal olarak muhasebe ekibinin dosyalara erişemediği ve e-postanın kullanılamadığı bir senaryo seçin. Kim, hangi kanaldan haber verecek? İzolasyon kararını kim uygulayacak? Yönetim hangi bilgilerle iş önceliği belirleyecek? Tatbikat sonunda eksik kararları ve ulaşılmayan kişileri kaydedin.

Siber güvenlik kontrol listemiz ile hazırlık eksiklerini değerlendirebilir, siber güvenlik hizmetimiz kapsamında olay hazırlığı ihtiyacınızı paylaşabilirsiniz.

← Tüm rehberler